慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险

[慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险]据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请立即停止使用Honeyswap进行交易,到revoke.cash排查是否有approvals 交易到恶意地址,避免不必要的损失。

其它快讯:

慢雾:跨链互操作协议Nomad桥攻击事件简析:金色财经消息,据慢雾区消息,跨链互操作协议Nomad桥遭受黑客攻击,导致资金被非预期的取出。慢雾安全团队分析如下:

1. 在Nomad的Replica合约中,用户可以通过send函数发起跨链交易,并在目标链上通过process函数进行执行。在进行process操作时会通过acceptableRoot检查用户提交的消息必须属于是可接受的根,其会在prove中被设置。因此用户必须提交有效的消息才可进行操作。

2. 项目方在进行Replica合约部署初始化时,先将可信根设置为0,随后又通过update函数对可信根设置为正常非0数据。Replica合约中会通过confirmAt映射保存可信根开始生效的时间以便在acceptableRoot中检查消息根是否有效。但在update新根时却并未将旧的根的confirmAt设置为0,这将导致虽然合约中可信根改变了但旧的根仍然在生效状态。

3. 因此攻击者可以直接构造任意消息,由于未经过prove因此此消息映射返回的根是0,而项目方由于在初始化时将0设置为可信根且其并未随着可信根的修改而失效,导致了攻击者任意构造的消息可以正常执行,从而窃取Nomad桥的资产。

综上,本次攻击是由于Nomad桥Replica合约在初始化时可信根被设置为0x0,且在进行可信根修改时并未将旧根失效,导致了攻击可以构造任意消息对桥进行资金窃取。[2022/8/2 2:52:59]

慢雾:Moonbirds的Nesting Contract相关漏洞在特定场景下才能产生危害:据慢雾区情报反馈,Moonbirds 发布安全公告,Nesting Contract 存在安全问题。当用户在 OpenSea 或者 LooksRare等NFT交易市场进行挂单售卖时。卖家不能仅通过执行 nesting(筑巢) 来禁止NFT售卖,而是要在交易市场中下架相关的 NFT 售卖订单。否则在某个特定场景下买家将会绕过 Moonbirds 在nesting(筑巢)时不能交易的限制。慢雾安全团队经过研究发现该漏洞需要在特定场景才能产生危害属于低风险。建议 Moonbirds 用户自行排查已 nesting(筑巢)的 NFT 是否还在 NTF 市场中上架,如果已上架要及时进行下架。更多的漏洞细节请等待 Moonbirds 官方的披露。[2022/5/30 3:50:23]

慢雾:警惕 Terra 链上项目被恶意广告投放钓鱼风险:据慢雾区情报,近期 Terra 链上部分用户的资产被恶意转出。慢雾安全团队发现从 4 月 12 日开始至 4 月 21 日约有 52 个地址中的资金被恶意转出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,当前总损失约 431 万美金。

经过慢雾安全追踪分析确认,此次攻击为批量谷歌关键词广告投放钓鱼,用户在谷歌搜索如:astroport,nexus protocol,anchor protocol 等这些知名的 Terra 项目,谷歌结果页第一条看似正常的广告链接(显示的域名甚至是一样的)实为钓鱼网站。 一旦用户不注意访问此钓鱼网站,点击连接钱包时,钓鱼网站会提醒直接输入助记词,一旦用户输入并点击提交,资产将会被攻击者盗取。

慢雾安全团队建议 Terra 链上用户保持警惕不要随便点击谷歌搜索出来的链接或点击来历不明的链接,减少使用常用钱包进行非必要的操作,避免不必要的资损。[2022/4/21 14:37:55]

郑重声明: 慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • 数据:过去30日Solana上NFT市场Magic Eden交易量超406万SOL

    [5-8-2022 2:58:25 AM]5月8日消息,过去30日,Solana上最大NFT市场Magic Eden交易量达到406.49万SOL(按当前SOL价格计算约合3.2亿美元),交易笔数近103万,其中,NFT系列OkayBears自铸币结束10天...

  • LFG:将价值7.5亿美元的BTC贷款给OTC交易公司,以帮助保护UST挂钩

    [5-9-2022 3:00:25 AM]金色财经报道,Luna Foundation Guard(LFG)发推称,在过去的几天里,整个加密资产的市场波动是显著的,市场的动荡也反映在各钟传统资产类别不确定的宏观条件上。根据 LFG 的授权,LFG 将积极保护...

  • 标普500指数期货涨幅扩大至1%。

    [5-11-2022 3:07:17 AM]行情显示,标普500指数期货涨幅扩大至1%。 其它快讯: 美股三大指数集体高开 标普500指数涨0.98%:金色财经报道,美股三大指数集体高开,道指涨0.79%,纳指涨0.97%,标普500指数涨0....

  • 加密货币总市值跌破1.5万亿美元

    [5-10-2022 3:02:18 AM]金色财经报道,据CoinGecko数据显示,当前加密货币市值为1.498万亿美元,24小时跌幅达到9.2%,24小时交易量为1430.9亿美元。当前比特币市值占比为39.4%,以太坊市值占比为18.4%。 其...

  • 跨链路由协议Multichain宣布veMULTI主网上线

    [5-9-2022 3:01:08 AM]官方消息,跨链路由协议Multichain宣布, veMULTI主网上线。用户质押MULTI来铸造veMULTI NFT。此外,2022年第一季度的Multichain桥费(3,901,975.04美元)将在接下来的...

  • 慢雾:警惕 Honeyswap 前端被篡改导致 approvals 到恶意地址风险

    [5-10-2022 3:03:22 AM]据慢雾区消息,Honeyswap官方推特发文,Honeyswap 前端错误导致交易到恶意地址 “0xD3888a7E6D6A05c6b031F05DdAF3D3dCaB92FC5B” ,目前官网仍未删除该恶意地址,请...

  • AQRU.io 管理的资产超过 5000 万美元

    [5-10-2022 3:02:12 AM]金色财经报道,专注于去中心化金融的孵化器 AQRU plc 今天宣布,其全资子公司 Accru Finance Ltd. 在其专有的收益生成平台 AQRU.io 上管理的资产已超过 5000 万美元,并有 20,00...

  • 日本二手车出口商接受XRP和比特币支付

    [5-9-2022 3:00:47 AM]金色财经报道,总部位于东京的日本二手车出口公司 SBI Motor Japan宣布接受XRP和比特币作为支付选项。付款将通过金融巨头 SBI 集团的加密货币交易子公司 SBI VC Trade 结算。SBI Moto...

  • 成都链安:fortress被盗金额已被转换成1048eth并转入了Tornado Cash

    [5-9-2022 3:00:21 AM]5月9日消息,据成都链安安全舆情监控数据显示,fortress 遭受预言机价格操控攻击,被盗金额已被转换成1048eth并转入了Tornado Cash。经成都链安技术团队分析,本次攻击原因是由于fortress项目...

  • Tether向卢加诺商家介绍“卢加诺比特币计划”进程

    [5-11-2022 3:07:30 AM]据官方消息,Tether昨日与卢加诺当地商家会面,介其绍了“卢加诺比特币计划”的下一步计划,其中包括接受BTC、Tether和LVGA付款的销售点解决方案。 其它快讯: Curve上stETH与ETH...

  • 国际清算银行发布《数据治理系统设计》专题报告

    [5-9-2022 2:59:15 AM]金色财经报道,国际清算银行(BIS)发布《数据治理系统设计》专题报告。报告指出,过去二十年的技术发展导致数据可用性及其处理的爆炸式增长。消费者往往不知道他们生成数据所带来的效益,并发现很难在收集、处理和共享其数据方面...

链分享

AVAXZHL_ZHL_ZHL交易所_ZHL币

ZHL币-ZHL(Neutralizationchain,中和链)区块链+新生态商业消费平台是一个区块链技术与传统各行各业相结合的全新服务平台,为消费者提供一个完美的新零售平台、质量有保障的在线消费平台。由于区块链技术的引入,“ZHL”平台上的每一种服务都具有可信任的评价体系,不管是商家还是消费者,每一种行为都被完整记录,形成消费轨迹并记录在平台里,由于内容不可篡改,消费更加放心,支付更加安全。

SOLYSEC_Yearn Secure_YSEC交易所_YSEC币

YSEC币-YSEC将推出一个自动预售平台,开发者可以定制他们的预售。YSEC代币持有者也将可以将自己的YSEC质押,以便在初期养殖更多的YSEC。当YSEC平台上线后,YSEC代币持有者可以将自己的YSEC入股到YSEC平台上线的同时新增的红利池中。

比特币最新价格XPO_云屏链_X-power Chain_XPO交易所

XPO币-X-powerChain(云屏链)是创新性基于JAVA语言研发的公链,在此基础搭建云屏生态。5G时代万物互联,X-powerChain和全球上万家企业合作,布局40多万个线下屏幕终端,已经产生10万多个节点,每日流量过千万。

DOTZCRT_ZCore Token_ZCRT交易所_ZCRT币

ZCRT币-ZCRT由ZCore项目推出用于ZCorePay系统,并通过支付网关进行项目推广。ZCore生态系统发行有2个代币,ZCRT与ZCR,两者有不同的用途:ZCRT用于快速交易,ZCR用于投资。这种差异意味着一组相互补充的功能,并允许资产一起受益于相同的投资组合。

OKBYZB_颜值星_Yanzhi_YZB交易所

YZB币-颜值星球区块链,英文名YanzhiBlockchain,YZB基于区块链技术,主打颜值经济的内容社交平台。颜值星球项目于2015年成立,已产生正向现金流并盈利,拥有上万名高颜值中国日本韩国模特、网红、主播,帮助高颜值群体快速变现,现融入区块链体系。搭建一个去中心化的基于颜值经济的内容社交平台。包括:YZB婚恋交友、YZB电商平台,YZB工作平台,YZB短视频平台。

[0:0ms0-0:593ms